Passer au contenu principal
Résumé CTI : Emansrepo Infostealer et Earth Lusca Multiplatform Backdoor
Problème émergent

Résumé CTI : Emansrepo Infostealer et Earth Lusca Multiplatform Backdoor

Emansrepo Stealer se propage par e-mail, Palo Alto fait la lumière sur les domaines de haut niveau et Earth Lusca déploie une nouvelle porte dérobée multiplateforme

Dans le résumé de cette semaine, CTI enquête sur un infostealer de python appelé Emansrepo qui se propage par e-mail et a trois chaînes d’attaque différentes. Ensuite, CTI examine un rapport Palo Alto récent qui couvre 19 domaines de niveau supérieur (TLD) qui ont été publiés l’année dernière. Enfin, CTI  conclut avec une vue d’ensemble de KTLVdoor, qui est une nouvelle porte dérobée multiplateforme de l’acteur de menace parlant chinois connu sous le nom de Earth Lusca.

1. Emansrepo Stealer se propage par e-mail

Des chercheurs de Fortinet ont récemment observé un infostealer Python appelé Emansrepo qui se propage via des e-mails contenant de faux bons de commande et de fausses factures.

Selon Fortinet, le logiciel malveillant compresse les données des navigateurs et des fichiers avant de les exfiltrer. Cette campagne est active depuis novembre 2023.

Chaînes d’attaque d’Emansrepo

Des chercheurs ont observé trois chaînes d’attaque Emansrepo différentes entre juillet et août 2024. D’après leurs résultats, les flux d’attaque de la campagne semblent de plus en plus complexes.

  • La première chaîne contient une pièce jointe d’e-mail avec un compte-gouttes prétendant être une page de téléchargement. Selon Fortinet, il crée un élément de lien qui pointe vers les données de « Purchase-Order.7z », utilise la méthode click() pour « télécharger » le fichier 7z , puis redirige vers un site Web sans lien. Le fichier compressé contient également un exécutable compilé par AutoIT contenant des modules python pour voler des informations.
  • Dans la deuxième chaîne, l’e-mail contient un fichier ZIP avec un fichier HTA. Il utilise un fichier source basé sur JavaScript pour télécharger un script PowerShell pour l’étape suivante.
  • La troisième chaîne implique un e-mail d’hameçonnage avec un lien vers un fichier de lot masqué. Cela téléchargera et exécutera le script PowerShell.

Malware d’Emansrepo

L’infostealer stocke les données volées dans des dossiers temporaires, envoie les données à l’acteur malveillant, puis supprime les informations.

Le logiciel malveillant tentera de collecter diverses informations telles que les données de connexion, les informations de carte de crédit, l’historique de navigation et les téléchargements. Il copiera ensuite les fichiers PDF des dossiers Desktop, Document, Downloads et Recents et compressera les dossiers pour les extensions de navigateur, les portefeuilles crypto, etc. Le logiciel malveillant copiera également les fichiers de cookies et zippera les données.

Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium

En plus de l’évolution continue de la chaîne d’attaque, l’acteur utilise plusieurs chaînes à la fois, ou du moins pivote très rapidement d’une chaîne à l’autre.

Heureusement, les chaînes d’attaque semblent toutes commencer par des e-mails d’hameçonnage qui utilisent l’attrait courant des bons de commande/factures, qui est souvent inclus dans le matériel de formation à la sensibilisation à la sécurité.

2. Palo Alto met en lumière les domaines de haut niveau dans un nouveau rapport

Dans son dernier rapport, Palo Alto examine 19 nouveaux domaines de niveau supérieur (TLD) qui ont été publiés au cours de l’année passée.

Leur enquête révèle plusieurs campagnes d’hameçonnage à grande échelle, ainsi que la distribution de programmes potentiellement indésirables. Il semble également y avoir une corrélation entre la date de disponibilité générale des nouveaux TLD et leur popularité.

Phases de déploiement TLD

Le rapport indique que les TLD se déploient par phases. Chaque TLD est suivi dans une base de données ou un registre faisant autorité et doit être approuvé pour publication.

Après approbation, ils passent par plusieurs phases, notamment le lever du soleil, l’atterrissage, l’accès anticipé et la disponibilité générale.

  • Pendant la phase de lever du soleil obligatoire, l’inscription n’est disponible que pour les personnes ayant un enregistrement de marque déposée validé.
  • Lors de la phase d’appel à terre, l’inscription est ouverte au public pour les noms de domaine spécifiques ou premium. Parfois, ils entraînent une vente aux enchères.
  • Certains TLD passeront par une période d’accès précoce au cours de laquelle les personnes peuvent enregistrer un domaine à un prix élevé avant le lancement officiel.
  • Enfin, le TLD passe à la disponibilité générale et devient accessible au public.
  • Sources de données

L’étude de Palo Alto se concentre sur 19 TLD qui ont été publiés récemment ou sont dans l’une des phases susmentionnées avant la disponibilité générale. Les TLD comprennent .bot, .box, .case, .channel, .dad, .esq, .foo, .ing, .lifestyle, .living, .meme, .mov, .music, .nexus, .phd, .prof, .vana, .watches et .zip.

Études de cas

Palo Alto a utilisé un système de détection basé sur des graphiques pour analyser les domaines, extraire les données connexes et générer des visualisations. Les chercheurs ont alimenté chaque graphique via un processus de clustering pour rechercher des points communs. Les résultats révèlent des attaques d’hameçonnage à grande échelle, la distribution de programmes potentiellement indésirables (PUP), des campagnes de farce ou de mème et des sites Web de location-rente.

Un cluster d’activités a révélé un attrait qui incite les victimes à scanner un code QR. L’attaque tente d’amener la victime à commencer à envoyer des SMS et tente de lui présenter diverses campagnes d’escroquerie, de spam et de collecte de données. Au total, 92 domaines appartenant au TLD « bot » ont été utilisés dans cette campagne.

Des études de cas supplémentaires et des campagnes identifiées sont disponibles dans le rapport de Palo Alto.

Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium

L’analyse de Palo Alto révèle des points intéressants. Par exemple, elle confirme que les acteurs ont tendance à surveiller et à exploiter l’évolution du paysage des menaces en tirant parti des actualités majeures, des nouvelles technologies, des vulnérabilités émergentes et des nouveaux TLD.

Leurs recherches prouvent également la rapidité avec laquelle les acteurs malveillants peuvent armer et abuser des TLD au fur et à mesure de leur création. En tant que tel, il est important d’être vigilant avec tous les domaines, en particulier ceux qui semblent suspects.

3. Earth Lusca déploie une nouvelle porte dérobée multiplateforme

Selon un rapport récent de Trend Micro, l’acteur de menace parlant chinois connu sous le nom de Earth Lusca utilise désormais une nouvelle porte dérobée multiplateforme appelée KTLVdoor.

Le backdoor, qui se fait passer pour différents utilitaires système, a été observé lors d’une attaque à grande échelle impliquant plus de 50 C2 serveurs. À ce stade, les chercheurs n’ont identifié qu’une seule cible confirmée de l’opération, qui est une société commerciale basée en Chine.

Analyse des logiciels malveillants KTLVdoor

La nouvelle porte dérobée est fortement masquée et se fait passer pour des utilitaires système différents. Les acteurs utilisent cet outil pour plusieurs tâches, notamment la manipulation de fichiers, l’exécution de commandes et l’analyse de ports à distance. Les chercheurs ont découvert une version Windows et Linux du logiciel malveillant.

  • Masquage des logiciels malveillants : comme indiqué, ce logiciel malveillant est fortement masqué. Trend Micro note que de nombreuses chaînes intégrées sont illisibles, que les symboles sont supprimés et que la plupart des fonctions et packages ont été renommés en chaînes d’apparence aléatoire.
  • Configuration : la première étape du logiciel malveillant consiste à initialiser les paramètres de configuration de l’agent qui sont chiffrés XOR et Base64-encoded. Le format de fichier est un format TLV-live personnalisé avec « KTLV » en attente. Une partie de la structure de configuration est la structure HostInfo qui contient des paramètres sur la machine infectée, y compris des éléments tels que le nom d’utilisateur, l’IP, le nom d’hôte, le nom du processus, le système d’exploitation, les disques, la disponibilité, le temps de sommeil, etc.
  • Paramètres de connexion : les serveurs C2 sont stockés comme valeur de « connexion », qui est cryptée AES-GCM et Base64-encoded.
  • Communication : après une initialisation réussie, l’agent commence une boucle de communication avec un serveur C2 . Cette communication envoie et reçoit des messages qui sont compressés et chiffrés par GZIP. Les messages peuvent être livrés en mode simplex ou duplex.
  • Réception des tâches : l’agent mettra en œuvre des gestionnaires pour traiter les tâches qu’il reçoit du C2. Ces gestionnaires sont destinés à des tâches telles que le téléchargement et le chargement de fichiers, le lancement de shells interactifs, etc.

Commentaires d’analystes de l’équipe Cyber Threat Intelligence de Tanium

Trend Micro a découvert plus de 50 C2 serveurs, ce qui est extrêmement élevé, en particulier avec une seule cible confirmée. Cela pourrait indiquer que des tests précoces ont lieu.

On pense que l’outil est connecté à Earth Lusca, un acteur parlant chinois. Mais comme les acteurs francophones partagent souvent des outils, il est possible que l’outil devienne plus répandu à l’avenir.

Avez-vous un aperçu de ces histoires que vous souhaitez partager ? Rendez-vous sur le forum de discussion de Tanium et commencez une conversation.

Pour en savoir plus, consultez nos récentes synthèses de renseignements sur les menaces.